UEBA : Plusieurs transferts de fichiers bloqués suivis d'un transfert de fichier
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Plusieurs transferts de fichiers bloqués suivis d'un transfert de fichier
Activation par défaut
Faux
Valeur Sense par défaut
10
Défaut senseValueSource
10
Défaut senseValueDestination
10
Descriptif
Détecte les exfiltrations en vérifiant si, sur une période de 5 minutes, des transferts de fichiers initialement bloqués ont été suivis d'un transfert réussi.
Règles de prise en charge
- BB:UBA : Common Event Filters
- BB:UBA : Blocked File Transfer
- BB:UBA : Successful File Transfer
Configuration requise
Pour une détection précise, cette règle requiert l'occurrence des deux événements Blocked file transfers (transferts de fichier bloqués) et Successful file transfers (transferts de fichier réussis). Si la source de journal utilisée ne comporte pas l'eventID correspondant à chacun de ces deux événements, les résultats reçus risquent d'être inexacts. Consultez la liste des sources de données pour déterminer les ID d'événement de la source de journal utilisée.
Types de source de journal (Blocked file transfers)
Cilasoft QJRN/400 (ID d'événement : C21020)
Cisco Call Manager (ID d'événement : %UC_DRF-3-DRFSftpFailure)
Cisco IOS (ID d'événement : %UPDATE-3-SFTP_TRANSFER_FAIL)
Custom Rule Engine (ID d'événement : 18014, 18071, 18187, 4032)
Extreme Stackable and Standalone Switches (ID d'événement : FFTP request failed)
Flow Classification Engine (ID d'événement : 4032, 18187, 18014, 18071)
Forcepoint Sidewinder (ID d'événement : FTP Permits, denied ftp command)
IBM i (EventID: UNR0907, UNR0908, UNR2302, GSL0118, GSL0119, GSL0318, GSL0319, GSL3718, GSL3719, GSL0618,UNR0701, UNR0707, UNR0901, UNR0910, UNR2301, UNR0705, UNR0706, UNR0708, UNR0710, UNR0801, UNR0802, UNR0905, UNR0906, GSL0619)
Juniper Networks Intrusion Detection and Prevention (IDP) (ID d'événement : TFTP:AUDIT:READ-FAILED)
Microsoft IIS (ID d'événement : 530)
Microsoft Operations Manager (ID d'événement : 22095)
OSSEC (ID d'événement : 11504, 11512)
Universal DSM (ID d'événement : FTP Action Denied, TFTP Session Denied,FTP Denied,FileTransfer Denied)
WatchGuard Fireware OS (ID d'événement : 1CFF0002,1CFF0006,1CFF0007,1CFF0009, 1CFF0001,1CFF0019, 1CFF0000, 1CFF0003)
Types de source de journal (Successful file transfers)
Cilasoft QJRN/400 (ID d'événement : C21031)
Cisco FireSIGHT Management Center (ID d'événement : FILE_EVENT, FILE_EVENT_0)
Cisco IOS (ID d'événement : %FTPSERVER-6-NEWCONN)
Cisco IronPort (ID d'événement : FTP_connection)
Custom Rule Engine (ID d'événement : 18010, 4031,18431, 18183)
DG Technology MEAS (ID d'événement : 119-003, 119-070)
Flow Classification Engine (ID d'événement : 18010, 4031,18431, 18183)
Flow Device Type (ID d'événement : 21984, 21879, 51337, 51336, 35159, 21910)
Huawei S Series Switch (ID d'événement : FTPS/5/REQUEST)
IBM Proventia Network Intrusion Prevention System (IPS) (ID d'événement : FTP, TFTP)
IBM i (EventID: MLD1200, MLD2100, MO10300,MO10400, MO11800, MO12100, MO12400, MO20200, MO20300. MO21300, MO21800, MO21900, GSL0101, GSL0102, GSL0301, GSL0302, GSL3701,GSL3702, M090100, UNA0705, UNA0706, UNA0708, UNA0710, UNA0801, UNA0802, UNA0905, UNA0906, UNA0907,UNA0908, UNA2302,UNA0601, UNA0604, UNA0605, UNA0607, UNA0701, UNA0707, UNA0901, UNA0902, UNA0910, UNA2301, M030100, MLD1100)
Juniper MX Series Ethernet Services Router (ID d'événement : TFTP, FTP)
Juniper Networks AVT (ID d'événement : TFTP, FTP)
Microsoft IIS (ID d'événement : 150, 125, 225)
ProFTPD Server (ID d'événement : FTP session opened)
Solaris Operating System Authentication Messages (ID d'événement : ftp connection)
SonicWALL SonicOS (ID d'événement : 1112, 1113)
Squid Web Proxy (ID d'événement : 3C0002_ALLOWED)
Trend InterScan VirusWall (ID d'événement : Trend ftpconnect)
Universal DSM (ID d'événement : File Transfer, FTP Opened, FTP Action Allowed, TFTP Session Opened)
Verdasys Digital Guardian (ID d'événement : Network Transfer Upload, Network Transfer Download)
WatchGuard Fireware OS (ID d'événement : 2AFF0004, 1CFF0019)